SecBoard
Zurück zur CVE-Übersicht

CVE-2026-58400

CRITICAL(9.1)

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score23/100 — NIEDRIG
  • CVSS 9.1 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.2%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.1

Technische Schwere

SecBoard-Einordnung

CVE-2026-58400 betrifft GeoNetwork, eine Kataloganwendung zur Verwaltung räumlich referenzierter Ressourcen. Die Schwachstelle ermöglicht die Ausführung beliebiger Befehle auf dem Betriebssystem, da der Saxon XSLT-Prozessor unsicher konfiguriert ist und Java-Erweiterungsfunktionen nicht deaktiviert sind. Ein Angreifer mit ausreichenden Berechtigungen zum Hochladen eines Formatters kann eine präparierte XSL-Datei nutzen, um Befehle mit den Rechten des GeoNetwork-Prozesses auszuführen.

Mit einem CVSS-Score von 9.1 wird diese Schwachstelle als kritisch eingestuft. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei nur 1% liegt und die Schwachstelle nicht in 's KEV-Katalog aufgeführt ist, ist das potenzielle Risiko der erheblich. Die Möglichkeit zur direkten Ausführung von Systembefehlen macht eine schnelle Reaktion erforderlich.

Security-Teams sollten umgehend GeoNetwork auf die Versionen 4.4.12 oder 4.2.17 aktualisieren, um diese Schwachstelle zu beheben. Falls ein sofortiges Patching nicht möglich ist, sollten temporäre Maßnahmen zur Einschränkung der Upload-Berechtigungen für Formatter in Betracht gezogen werden, um das Risiko zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

GeoNetwork is a catalog application to manage spatially referenced resources. Prior to versions 4.4.12 and 4.2.17, the Saxon XSLT processor used to render formatters is configured without secure processing (`FEATURE_SECURE_PROCESSING`) and without disabling Java extension functions (`ALLOW_EXTERNAL_FUNCTIONS`). Any stylesheet loaded by GeoNetwork can therefore invoke `java.lang.Runtime.exec()` or `java.lang.ProcessBuilder` directly, achieving arbitrary command execution as the GeoNetwork process user. A user with sufficient privileges to upload a formatter can deliver a `.xsl` file containing Java extension call that execute arbitrary OS commands with the privileges of the GeoNetwork process. The issue is patched in GeoNetwork versions 4.4.12 and 4.2.17.

Referenzen